Avaleht
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Potentsiaalne HTTPS turvaauk - ID kaardid sahtlisse? märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Anna tooli
 

liitunud: 16.03.2006



Autoriseeritud ID-kaardiga

sõnum 07.11.2009 12:42:58 Potentsiaalne HTTPS turvaauk - ID kaardid sahtlisse? vasta tsitaadiga

link :: minut.ee


Olavi kirjutab: "Tundub, et https autentimises on avastatud gigantne man-in-the-middle turvaauk,
mis avaldub eriti hästi ID kaardi puhul. Patchi ja workaroundi minu arusaamisel ei eksisteeri.
Viited:

Another Protocol Bites The Dust

Renegotiating TLS

MITM attack on delayed TLS-client auth through renegotiation

Nonii kus mu pin-kalkulaator oligi?"


Minuti lühikokkuvõte oleks siis selline: On avastatud väga oluline turvaauk,
mis eksisteerib SSL ja TLS protokollides. Üks oluline kõrgema taseme protokoll,
mis sellest ohtu satub on HTTPS, mida kasutavad kõik ennast turvalisena reklaamivad
veebisaidid. Sealhulgas netipangad, e-hääletus, i-valimised, kõik ID kaardi rakendused ja mis iganes veel.

_________________
Kommentaarid: 359 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 297
tagasi üles
vaata kasutaja infot saada privaatsõnum
smartuser
HV vaatleja
smartuser

liitunud: 10.10.2007




sõnum 07.11.2009 13:16:49 vasta tsitaadiga

ah, et siis peab jälle hakkana sularahas arveldama... netipangandus - nägemist...
_________________
...et sa näeksid, et ma siin olin...
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 8
tagasi üles
vaata kasutaja infot saada privaatsõnum
ufo56
HV Guru
ufo56

liitunud: 18.11.2004




sõnum 07.11.2009 13:53:02 vasta tsitaadiga

Alati arvanud et sellest id kaardist pole rohkem kasu kui tõestamaks et pole alla 18
_________________
 Lae pildid -> pilt.io
Kommentaarid: 78 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 67
tagasi üles
vaata kasutaja infot saada privaatsõnum
priitr
HV kasutaja

liitunud: 17.06.2004




sõnum 07.11.2009 14:05:37 vasta tsitaadiga

Tegelikult pole jama praktiliselt nii suur, kui algselt võib tunduda. Probleemseks kohaks on TLS sessiooni nn uuendamine, kus eelmise sessiooni sees lepitakse kokku uue sessiooni parameetrid.
Jama tekib näiteks siis, kui https veebiserver, mis algselt pole kliendi ühendust sertifikaadiga autentinud, üritab kliendi mingi alamlehekülje poole pöördumisel sertifikaadiga autentimist nõuda.
Seejärel, eeldades, et pahalane hoiab serveriga oma ühendust lahti ja on suuteline kliendi pakette vahelt lõikama, on võimalik kliendi saadetavat teksti muuta.

Muidu MITM nagu MITM muiste, eriline ainult see, et viga on protokolli tasemel, mitte konkreetsetes realisatsioonides, nagu tavaliselt (nt debiani võtmekala, openssl'i augud, 0-sisaldavad DN'd sertifikaatides, jne).

_________________
Tšudes ne bõvajet.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 07.11.2009 14:08:27 vasta tsitaadiga

Kui lugeda põhjalikult artikli kommentaare, siis on asi just vastupidi, erinevalt PIN kalkulaatorist või MobiilID-st kontrollitakse ja peabki kontrollima ID-kaardi füüsilist olemasolu lugejas.
St. teoreetiliselt on tänu sellele HTTPS turvaaugule võimalik läbi vaadata ja allkirja näha (nõuab füüsilist ligipääsu võrgule kusagil sinu ja näiteks panga vahel), ei saa keegi kuidagi seda allkirja järgi teha.

_________________
Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator
Kommentaarid: 465 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 358
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
enterprice
HV veteran
enterprice

liitunud: 18.12.2003




sõnum 11.11.2009 09:41:49 vasta tsitaadiga

Tanel kirjutas:
Kui lugeda põhjalikult artikli kommentaare, siis on asi just vastupidi, erinevalt PIN kalkulaatorist või MobiilID-st kontrollitakse ja peabki kontrollima ID-kaardi füüsilist olemasolu lugejas.
St. teoreetiliselt on tänu sellele HTTPS turvaaugule võimalik läbi vaadata ja allkirja näha (nõuab füüsilist ligipääsu võrgule kusagil sinu ja näiteks panga vahel), ei saa keegi kuidagi seda allkirja järgi teha.

Kas mitte ei tehta lisakihti ekraanile, et kasutad justkui originaallehte millel on lisakiht ja originaalist näed ainult osa, see kuhu makset teed seal näed enda andmeid aga alumisel kihil on mingi muu koht ja summa. Mingit sarnast asja kasutati kunagi orkuti paroolide õngitsemiseks.
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 98
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 11.11.2009 10:29:50 vasta tsitaadiga

Oli see küsimus või väide?
Väite kohta niipalju, et ID-kaardi infrastruktuuri puhul pole sellist asja (veel) tehtud.
Küsimuse kohta, kas see on võimalik, oskavad targemad vastata.

_________________
Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator
Kommentaarid: 465 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 358
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
pppd
Kreisi kasutaja

liitunud: 21.06.2004




sõnum 11.11.2009 11:02:02 vasta tsitaadiga

On juba vastanud. Tarvi Martens: SSL turvaauk - kuidas töötab

viimati muutis pppd 11.11.2009 16:36:14, muudetud 1 kord
Kommentaarid: 3 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
priitr
HV kasutaja

liitunud: 17.06.2004




sõnum 11.11.2009 15:20:09 vasta tsitaadiga

Näib, et kliendisertifikaadi (meil siis id-kaardi) kasutamine ei ole piisav taolise MITM vastu. Ükskõik, mismoodi su serverid on konfigureeritud, pahalasel õnnestub hea ettevalmistuse korral (võime kontrollida, milliseid rünnatava kliendi pakette serverile edastatakse) rünnatava õigustes serverile päring saata. Kui selle päringuga saab midagi kahjulikku korda saata, ongi jama käes. Saata saab täpselt selle ühe päringu, pärast seda tuleb 'juhtimine' jälle rünnatavale kliendile tagasi selleks SSL sessiooniks ja pahalane päringu vastust ei näe.
_________________
Tšudes ne bõvajet.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 11.11.2009 15:48:56 vasta tsitaadiga

Pigem siis Mobiil-ID, mitte ID-kaart ise

tsitaat:
Soovitus ID-kaardid sahtlisse panna on enneaegne. Kliendituvastusega (client authentication) SSL/TLS protokolli kasutamine on ja jääb alati turvalisemaks kui ilma selleta. Paneme tähele, et kõik teised autentimisvahendid (paroolikaart, PIN-kalkulaator, Mobiil-ID) ei kasuta kliendituvastusega SSL protokolli ning on seetõttu olulisel määral rohkem altid vahemehe (Man-in-The-Middle) rünnakutele, kus ohver juhatatakse võltslehele ning vahendatakse sobivalt tema suhtlust „pärislehega“.

_________________
Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator
Kommentaarid: 465 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 358
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
poiss4
HV kasutaja

liitunud: 26.12.2009




sõnum 31.12.2009 16:19:51 vasta tsitaadiga

priitr kirjutas:
Näib, et kliendisertifikaadi (meil siis id-kaardi) kasutamine ei ole piisav taolise MITM vastu. Ükskõik, mismoodi su serverid on konfigureeritud, pahalasel õnnestub hea ettevalmistuse korral (võime kontrollida, milliseid rünnatava kliendi pakette serverile edastatakse) rünnatava õigustes serverile päring saata. Kui selle päringuga saab midagi kahjulikku korda saata, ongi jama käes. Saata saab täpselt selle ühe päringu, pärast seda tuleb 'juhtimine' jälle rünnatavale kliendile tagasi selleks SSL sessiooniks ja pahalane päringu vastust ei näe.

See on siiski vaid üks suur loba. Kui sessioon võetakse üle, siis halvimal juhul ainult nähakse arvet. Pealegi on vaikimisi pankadel maksete tegemiseks vaja veel PIN2. Selle saab maha võtta ainult andes PIN2.
Paroolikaartide puhul tuleb maksmiseks anda mõned numbrid jälle. Keyloggerite kaitseks on aga tehtud viirusetõrjed.
tagasi üles
vaata kasutaja infot saada privaatsõnum
enterprice
HV veteran
enterprice

liitunud: 18.12.2003




sõnum 31.12.2009 16:30:10 vasta tsitaadiga

poiss4 kirjutas:
Pealegi on vaikimisi pankadel maksete tegemiseks vaja veel PIN2. Selle saab maha võtta ainult andes PIN2.
Paroolikaartide puhul tuleb maksmiseks anda mõned numbrid jälle. Keyloggerite kaitseks on aga tehtud viirusetõrjed.

Kui sulle näitatakse pangalehe peal lisakihti siis sina valid makse saajaks näiteks eesti energia aga tagataustal on valitud saajaks keegi teine ja summa on teine. Sina annad heauskselt oma paroolid ja raha liigubki hämaratele radadele...
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 98
tagasi üles
vaata kasutaja infot saada privaatsõnum
poiss4
HV kasutaja

liitunud: 26.12.2009




sõnum 31.12.2009 17:03:20 vasta tsitaadiga

enterprice kirjutas:

Kui sulle näitatakse pangalehe peal lisakihti siis sina valid makse saajaks näiteks eesti energia aga tagataustal on valitud saajaks keegi teine ja summa on teine. Sina annad heauskselt oma paroolid ja raha liigubki hämaratele radadele...

Pangale jääb logi ikka kuhu arvele ja millisele pangale läks. Päris hull see asi ei ole.
Vajaduse korral vähendan päevast ülekande limiiti.
Halvimal juhul lõpetan internetipanga lepingu ja ei kasuta e-riigi teenuseid.
Ja omale jääb samuti päring- tean aega ja kontot- leian nime ja aadressi.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Sults
HV veteran

liitunud: 06.09.2004




sõnum 05.01.2010 00:29:21 vasta tsitaadiga

Mina olen ID-kaardi ebaturvalisusest juba aastaid rääkinud.
ID-kaardi kõige suurem turvaauk on selles, et seda lolli järjekindlusega turvalisuse etaloniks on promotud.
Kommentaarid: 38 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 35
tagasi üles
vaata kasutaja infot saada privaatsõnum
poiss4
HV kasutaja

liitunud: 26.12.2009




sõnum 05.01.2010 08:56:23 vasta tsitaadiga

Pole kuulda veel olnud, et eestis on id kaardi sessiooni häkitud. Raha ära võetud.
tagasi üles
vaata kasutaja infot saada privaatsõnum
enterprice
HV veteran
enterprice

liitunud: 18.12.2003




sõnum 05.01.2010 09:39:28 vasta tsitaadiga

poiss4 kirjutas:
Pole kuulda veel olnud, et eestis on id kaardi sessiooni häkitud. Raha ära võetud.

ilmselt tehakse kõik, et sa sellest ei kuulekski isegi kui juhtuks icon_smile.gif
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 98
tagasi üles
vaata kasutaja infot saada privaatsõnum
poiss4
HV kasutaja

liitunud: 26.12.2009




sõnum 05.01.2010 11:14:50 vasta tsitaadiga

Ei ole vajagi..

viimati muutis poiss4 05.01.2010 11:29:22, muudetud 1 kord
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 05.01.2010 11:15:37 vasta tsitaadiga

poiss4, mis jama sa postitad icon_question.gif
_________________
Hinnavaatlus.ee - leia parim hind!
HV valuutakalkulaator
Kommentaarid: 465 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 358
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
taavi
HV veteran

liitunud: 04.02.2002



Autoriseeritud ID-kaardiga

sõnum 06.01.2010 18:09:44 vasta tsitaadiga

poiss4 kirjutas:
Pole kuulda veel olnud, et eestis on id kaardi sessiooni häkitud. Raha ära võetud.


jeesus, miks seda vaja on? senikaua kuni leidub lollakaid, kes oma kaardid ja paroolid ära annavad või ära lasevad varastada, pole vaja vaeva näha. miljon korda lihtsam. ja siin kohal ei ole üldse oluline kas tegemist on paroolikaardi või id-kaardiga.
Kommentaarid: 62 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 57
tagasi üles
vaata kasutaja infot saada privaatsõnum
Le Inc
HV Guru
Le Inc

liitunud: 06.09.2002



Autoriseeritud ID-kaardiga

sõnum 01.03.2010 14:11:16 vasta tsitaadiga

Jutt oli ka GET funktisoonist, POST peaks asi turvalisem olema, st. et konfid serveri nii et ta URL realt sessioone ei loeks.
Kommentaarid: 56 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 54
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Potentsiaalne HTTPS turvaauk - ID kaardid sahtlisse?
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.